사이버 보안

Cloudflare, 모든 사용자에게 인증서 투명성 모니터링 제공 및 중복 갱신 알림 감소

Cloudflare가 고객을 대신해 발급하거나 관리하는 인증서를 필터링하기 시작하면서 Certificate Transparency Monitoring 서비스를 정식으로 제공하게 되었으며, 이에 따라 예상하지 못한 외부 인증서에 알림을 집중합니다. 이 서비스는 추가 비용 없이 모든 요금제에서 이용할 수 있고, 이메일 메시지가 개선되었으며 대시보드에서 활성화할 수 있습니다.

2026-08-13
3 분 읽기
7 조회수
فريق تحرير certi.news
Cloudflare, 모든 사용자에게 인증서 투명성 모니터링 제공 및 중복 갱신 알림 감소

Cloudflare는 고객 도메인과 연결된 새로운 TLS 인증서를 탐지하기 위해 공개 인증서 투명성 로그를 모니터링하는 Certificate Transparency Monitoring 서비스의 정식 제공을 발표했습니다. 가장 중요한 변경 사항은 이제 서비스가 고객을 대신해 Cloudflare가 발급하는 인증서에 대해서는 알림을 보내지 않는다는 점입니다. 이에 따라 수신되는 메시지는 예상하지 못했거나 Cloudflare가 발급하지 않은 인증서에 더욱 집중됩니다.

이 서비스는 2019년에 공개 베타 단계로 출시되었으며, 현재 650,000개 이상의 고객 도메인에서 사용되고 있습니다. Certificate Transparency 로그 모니터링은 특정 도메인 내 호스트 이름에 대한 인증서가 발급되었음을 조기에 알려 주며, 실수로 또는 권한 없이 발급된 인증서를 탐지하는 데 도움이 될 수 있습니다.

갱신으로 인한 잡음 줄이기

주요 문제는 Cloudflare가 고객을 대신해 Universal SSL 갱신, Advanced Certificate Manager 인증서 및 백업 인증서를 비롯한 많은 인증서를 발급한다는 것이었습니다. Google Chrome 및 Apple Safari와 같은 주요 브라우저가 인증서를 신뢰하려면 인증서를 공개 CT 로그에 등록해야 하므로, 이러한 발급 내역이 외부 인증서와 함께 모니터링에 표시되었습니다.

또한 인증서는 수명이 짧고 자동으로 갱신됩니다. 하나의 Universal SSL 인증서는 약 60일마다, 연간 최대 6회 갱신될 수 있습니다. CA/Browser Forum이 2029년까지 인증서의 최대 유효 기간을 47일로 단축하는 안건에 찬성함에 따라 갱신 빈도는 더욱 높아질 것으로 예상됩니다. 그 결과 정당한 알림이 일상적인 갱신 알림 속에 묻힐 가능성이 있었습니다.

필터링에 사용되는 식별자

Cloudflare는 DER로 인코딩된 SubjectPublicKeyInfo 구조의 SHA-256 해시인 spki_sha256 값을 사용했습니다. 인증서 순서 지정 서비스는 키를 생성할 때, 즉 발급 절차가 시작되기 전에 인증서 서명 요청에서 이 값을 계산합니다.

알림 서비스는 CT 로그 항목에 포함된 공개 키에서 값을 다시 계산한 다음 인증서 순서 지정 서비스의 데이터베이스에서 해당 값을 검색합니다. 일치하는 항목이 있으면 Cloudflare는 인증서가 자체 시스템에서 발급되었음을 파악하고 알림을 차단합니다. 값이 없으면 이전과 마찬가지로 알림이 전송됩니다.

공개 키는 인증서 서명 요청, 사전 인증서 및 최종 인증서 단계에서 동일하게 유지되며, Cloudflare는 각 발급 과정마다 새로운 키 쌍을 생성하기 때문에 선택되었습니다. 따라서 사전 인증서와 최종 인증서 로그가 서로 다른 시점에 도착하더라도 공개 키를 인증서 요청의 실용적이고 고유한 식별자로 사용할 수 있습니다.

알림에서 무엇이 변경되나요?

  • Universal SSL, Advanced Certificate Manager, Total TLS 및 백업 인증서를 포함해 Cloudflare가 관리하는 인증서는 이메일 알림을 생성하지 않습니다.
  • 발급 과정이 완료되지 않은 상태로 등록되는 경우가 있는 사전 인증서는 Cloudflare에 알려진 발급과 연결되어 있는 한 알림을 보내지 않습니다.
  • 고객이 업로드한 사용자 지정 인증서는 계속 알림을 생성합니다. 해당 키가 Cloudflare에 의해 생성되지 않았고 Cloudflare의 발급 서비스에 기록이 없기 때문입니다.

또한 Cloudflare는 이메일 메시지를 업데이트하여 제목에 영향을 받는 도메인 이름을 표시하고, 인증서 세부 정보와 대시보드 내 인증서로 연결되는 링크를 포함하도록 했습니다. 이를 통해 사용자는 인증서를 검토하고 적절한 조치를 취할 수 있습니다.

이용 가능 여부와 향후 계획

필터링은 기존 사용자에게 이미 활성화되어 있으므로 별도의 조치가 필요하지 않습니다. 아직 서비스를 사용하지 않은 사용자는 Cloudflare 대시보드에서 SSL/TLS, Edge Certificates, Certificate Transparency Monitoring 경로를 통해 서비스를 활성화할 수 있습니다. 이 서비스는 추가 비용 없이 모든 요금제에서 제공되며, 요금제 수준과 관계없이 알림 수신자에 대해 통합 설정을 제공합니다.

Cloudflare는 향후 이 서비스를 Cloudflare Notifications에 추가할 예정입니다. 이를 통해 현재처럼 이메일에만 의존하지 않고 CT 알림을 웹훅, PagerDuty 또는 추가 이메일 주소로 전달할 수 있게 됩니다.

뉴스 출처
Cloudflare Blog
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기